Tin tứcLộ lọt dữ liệu

SEO Poisoning là gì? Cảnh báo chiến dịch phát tán mã độc AsyncRAT năm 2026

03/07/2026
SEO Poisoning là gì? Cảnh báo chiến dịch phát tán mã độc AsyncRAT năm 2026
Cảnh báo chiến dịch phát tán mã độc AsyncRAT

Trong bối cảnh các cuộc tấn công mạng không ngừng gia tăng về quy mô và mức độ tinh vi, SEO Poisoning (đầu độc kết quả tìm kiếm) đang nổi lên như một trong những phương thức phát tán mã độc hiệu quả nhất. Thay vì khai thác lỗ hổng bảo mật của hệ thống hay sử dụng email lừa đảo, tin tặc lợi dụng chính thói quen tìm kiếm thông tin và tải phần mềm của người dùng để phát tán mã độc. 

Các chuyên gia bảo mật vừa phát hiện một chiến dịch tấn công mạng quy mô lớn sử dụng kỹ thuật SEO Poisoning (đầu độc kết quả tìm kiếm) nhằm phát tán mã độc AsyncRAT thông qua công cụ truy cập từ xa ScreenConnect. Chiến dịch này được đánh giá có phạm vi ảnh hưởng rộng, nhắm vào nhiều quốc gia và sử dụng hàng chục website giả mạo nhằm đánh lừa người dùng tải xuống các tệp cài đặt chứa mã độc.

SEO Poisoning là gì?

SEO Poisoning, hay còn gọi là đầu độc kết quả tìm kiếm, là kỹ thuật mà tin tặc sử dụng để đưa các website độc hại lên vị trí cao trên các công cụ tìm kiếm như Google hoặc Bing. Thay vì khai thác lỗ hổng kỹ thuật trên hệ thống mục tiêu, kẻ tấn công khai thác trực tiếp niềm tin của người dùng vào công cụ tìm kiếm.

Các website này thường được thiết kế gần giống hoàn toàn với trang chính thức của những phần mềm phổ biến. Từ giao diện, logo, hình ảnh cho đến nội dung giới thiệu đều được sao chép một cách tinh vi. Khi người dùng nhấp vào kết quả tìm kiếm và tải xuống bộ cài đặt giả mạo, quá trình lây nhiễm mã độc sẽ bắt đầu.

Đây là hình thức tấn công ngày càng phổ biến vì tỷ lệ thành công cao, chi phí thấp và có thể tiếp cận số lượng lớn nạn nhân trên phạm vi toàn cầu.

Chiến dịch phát tán mã độc AsyncRAT thông qua ScreenConnect diễn ra như thế nào?

Theo các nhà nghiên cứu bảo mật, tin tặc đã tạo ra hơn 90 tên miền giả mạo bằng nhiều ngôn ngữ khác nhau. Các trang web này mạo danh những phần mềm quen thuộc như OBS Studio, DNS Jumper, DS4Windows hay Bandicam.

Ảnh chụp trang web giả mạo phần mềm ScreenConnect được sử dụng trong chiến dịch phát tán mã độc AsyncRAT
Trang web mạo danh phần mềm ScreenConnect

Khi người dùng tải xuống trình cài đặt, họ thực chất đang tải về một gói chứa:

  • Tệp thực thi hợp pháp của Microsoft;
  • Thư viện DLL độc hại;
  • Thành phần cài đặt ScreenConnect.

Tin tặc lợi dụng kỹ thuật DLL Side-Loading để khiến chương trình hợp pháp vô tình nạp thư viện độc hại. Từ đó, ScreenConnect được triển khai trên máy nạn nhân và trở thành cầu nối giúp kẻ tấn công thực hiện các bước tiếp theo.

Điều đáng chú ý là ScreenConnect vốn là một phần mềm truy cập từ xa hợp pháp được nhiều tổ chức, doanh nghiệp sử dụng. Chính vì vậy, không phải lúc nào cũng bị các giải pháp bảo mật hoặc quản trị viên xem là dấu hiệu bất thường, , tạo điều kiện cho kẻ tấn công âm thầm duy trì quyền truy cập.

Mã độc AsyncRAT nguy hiểm như thế nào?

AsyncRAT là một loại Remote Access Trojan (RAT) cho phép tin tặc điều khiển máy tính nạn nhân từ xa. Sau khi được triển khai thành công, mã độc có thể thực hiện nhiều hành vi nguy hiểm.

Mã độc AsyncRAT

Trước tiên, AsyncRAT có khả năng đánh cắp thông tin đăng nhập được lưu trên máy tính, bao gồm tài khoản email, tài khoản mạng xã hội và thông tin truy cập hệ thống doanh nghiệp. Đồng thời, mã độc còn có khả năng thu thập dữ liệu nhạy cảm, theo dõi thao tác của người dùng, ghi lại nội dung bàn phím, chụp ảnh màn hình và thực thi các lệnh từ máy chủ điều khiển.

Một trong những đặc điểm đáng lo ngại của AsyncRAT là khả năng ẩn mình khỏi các giải pháp bảo mật thông thường. Trong chiến dịch lần này, mã độc được thực thi bằng kỹ thuật Process Hollowing, cho phép nó hoạt động bên trong một tiến trình hợp pháp của Windows nhằm tránh bị phát hiện, từ đó che giấu hoạt động khỏi nhiều giải pháp chống virus truyền thống và kéo dài thời gian tồn tại trên hệ thống. 

Đối với doanh nghiệp, AsyncRAT không chỉ gây rủi ro cho một thiết bị riêng lẻ mà còn có thể trở thành bàn đạp cho các cuộc tấn công nghiêm trọng hơn như đánh cắp dữ liệu, di chuyển ngang trong mạng nội bộ hoặc triển khai ransomware (mã độc tống tiền).

Vì sao doanh nghiệp Việt Nam cần đặc biệt lưu ý?

Nhiều doanh nghiệp hiện nay cho phép nhân viên tự cài đặt phần mềm phục vụ công việc như phần mềm họp trực tuyến, ghi màn hình, chỉnh sửa hình ảnh hoặc quản lý dự án. Trong quá trình tìm kiếm công cụ miễn phí, người dùng thường có xu hướng nhấp vào những kết quả xuất hiện đầu tiên trên Google mà không kiểm tra kỹ địa chỉ website hoặc tên miền.

Hậu quả không chỉ dừng lại ở việc mất dữ liệu cá nhân, các doanh nghiệp còn có thể phải đối mặt với gián đoạn hoạt động kinh doanh, rò rỉ thông tin khách hàng, tổn thất tài chính và ảnh hưởng nghiêm trọng đến uy tín thương hiệu.

Doanh nghiệp cần làm gì để phòng tránh SEO Poisoning và AsyncRAT?

Để giảm thiểu nguy cơ trở thành nạn nhân của các chiến dịch SEO Poisoning, doanh nghiệp cần kết hợp giữa giải pháp công nghệ, quy trình quản lý và nâng cao nhận thức của người dùng. 

Biện pháp đầu tiên là xây dựng chính sách kiểm soát nguồn tải phần mềm. Nhân viên chỉ nên cài đặt ứng dụng từ website chính thức của nhà phát triển hoặc từ các kho phần mềm đã được kiểm chứng.

Bên cạnh đó, doanh nghiệp cần triển khai các giải pháp bảo vệ đầu cuối có khả năng phát hiện hành vi bất thường thay vì chỉ dựa trên chữ ký mã độc. Việc giám sát các kết nối từ xa, tác vụ được tạo tự động và những tiến trình PowerShell đáng ngờ cũng đóng vai trò quan trọng.

Chiến dịch phát tán AsyncRAT thông qua kỹ thuật SEO Poisoning cho thấy tin tặc đang ngày càng khai thác yếu tố con người thay vì chỉ tập trung vào lỗ hổng kỹ thuật. Chỉ một thao tác tải phần mềm tưởng chừng vô hại cũng có thể mở đường cho việc đánh cắp dữ liệu và chiếm quyền kiểm soát hệ thống.

Trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi, doanh nghiệp cần kết hợp giữa công nghệ bảo mật, quy trình quản lý và nâng cao nhận thức người dùng để giảm thiểu nguy cơ trở thành nạn nhân của những chiến dịch tương tự. Đồng thời, việc đánh giá an toàn hệ thống định kỳ và chủ động phát hiện các dấu hiệu xâm nhập sẽ giúp doanh nghiệp tăng khả năng phòng thủ trước các mối đe dọa an ninh mạng hiện đại.